Naar de inhoud
Avanet

Sophos Device Encryption overnemen of migreren

Bestaande versleuteling wordt niet alleen op basis van het besturingssysteem overgenomen. Vier vragen zijn bepalend: Welke technologie versleutelt het volume, welk systeem beheert die nu, welke recoveryroute werkt en welke doelstatus is afgesproken? Kies pas na aantoonbare beantwoording precies één migratiepad.

Snelle beslissing: reeds actief systeemeigen BitLocker of FileVault wordt doorgaans overgenomen en niet eerst ontsleuteld. Een aantoonbaar onversleuteld apparaat wordt regulier nieuw ingevoerd. SafeGuard BitLocker, SafeGuard Full Disk Encryption (FDE) en door SafeGuard beheerd FileVault zijn afzonderlijke uitgangssituaties. Stop bij een onbekende SafeGuard-versie, gemengde modules of ontbrekende actuele bevestiging van Sophos Support; werk niet verder met historische instructies.

Vóór de beslissing: bewijs en recovery veiligstellen

Voer de inventarisatie per apparaat of homogene apparaatgroep uit. Status Unmanaged in Sophos Central of Sophos Fusion betekent alleen dat Sophos Device Encryption het apparaat niet beheert. Deze status bewijst niet dat het volume onversleuteld is of wie de Recovery Key bezit.

Leg vóór policytoewijzing, de-installatie of ontsleuteling minstens vast:

  • apparaatidentiteit, besturingssysteem, ondersteunde platformlifecycle en doeltenant;
  • ieder intern volume met technologie, voortgang en lokale beveiligingsstatus;
  • huidig beheersysteem: OS of MDM, Sophos Fusion, SafeGuard Enterprise of onbekend;
  • geïnstalleerde versleutelingsmodules met exacte productversie; bij SafeGuard FDE, BitLocker-beheer en bestandsmodules afzonderlijk;
  • effectieve policies, BitLocker-protectors of FileVault Pre-Boot-gebruikers;
  • Recovery-Key-ID en verantwoordelijke opslag, zonder de key in inventaris, ticket of screenshot te kopiëren;
  • getest en geautoriseerd bereik van de actuele Recovery Key;
  • openstaande versleuteling, ontsleuteling of key-escrow.

Controleer de systeemvereisten en lifecyclegrenzen voor Sophos Endpoint. Laat het apparaat ongewijzigd wanneer de lokale toestand onbekend is, een proces nog loopt of recovery niet testbaar is. Een proef-de-installatie is geen toegestane diagnose.

Uitgangssituatie herkennen en pad kiezen

UitgangssituatieGekozen padUitvoering
Reeds beheerd door Sophos FusionGeen migratie; apparaattoewijzing en status bewijzenBitLocker-status accepteren of FileVault-status en recovery controleren
Systeemeigen, niet door Sophos beheerd BitLockerOvernemen zonder routinematige ontsleutelingBestaand BitLocker overnemen
Lokaal aantoonbaar onversleuteld apparaatNieuwe invoeringBitLocker voorbereiden of FileVault voorbereiden
Alleen als Unmanaged, Not available of onbekend gemeldEerst inventarisbetekenis, lokale technologie en beheerder bepalenDrie gelijksoortige inventarissen scheiden
SafeGuard BitLockerVersie en modules bepalen; alleen doorgaan met actuele bevestiging voor de exacte toestandSafeGuard BitLocker per uitgangssituatie
SafeGuard FDENiet als BitLocker behandelen; niet starten zonder actuele bevestiging voor de tijdelijke migratiestapSafeGuard Enterprise Full Disk Encryption migreren
Systeemeigen, niet door Sophos beheerd FileVaultOvernemen zonder routinematige ontsleutelingActief FileVault overnemen
Door SafeGuard beheerd FileVaultFileVault-status, modules en ondersteunde migratiestap eerst vaststellenFileVault met SafeGuard als uitgangssituatie

De tabel kiest alleen de platformhandleiding. Klikpaden, opdrachten, protectorwissels en ontsleuteling staan uitsluitend daar, zodat veiligheidskritieke stappen niet op meerdere plaatsen uiteenlopen.

Open altijd de gekoppelde platformhandleiding en gebruik alleen het gedeelte voor de bewezen uitgangssituatie. Ontbreekt dat gedeelte of dekt het versie en modules niet, verander dan niets en draag de inventaris over aan Sophos Support. De keuze van een migratiepad staat nooit toe een SafeGuard-module te behouden of parallel te gebruiken.

Reeds door Sophos beheerd

Als het juiste apparaatobject in de juiste Fusion-tenant een effectieve Device Encryption-policy meldt, is geen migratie nodig. Vergelijk toch lokale status, Fusion-status en koppeling van de Recovery Key. Een groen of versleuteld oud apparaat met een vergelijkbare naam bewijst niets voor het actuele apparaat.

Gebruik voor Windows BitLocker beheren met Sophos Fusion – activering accepteren en voor Mac FileVault beheren – versleutelings- en recoverystatus controleren.

Systeemeigen BitLocker of FileVault overnemen

Bij systeemeigen BitLocker blijft het volume versleuteld. Bestaand BitLocker migreren beschrijft de protector- en keywissel. Zodra Sophos protectors vervangt, zijn oude Recovery Keys geen terugweg meer. Houd de eerdere recoveryroute beschikbaar tot vlak vóór de bevestigde overname; plan hem daarna niet meer als fallback.

Bij systeemeigen FileVault is voorafgaande routinematige ontsleuteling evenmin nodig. Actief FileVault overnemen behandelt lokale gebruikersbevestiging, een nieuwe persoonlijke Recovery Key en controle van escrow. Geef de oude recoveryroute pas op wanneer de nieuwe bij de Mac horende key werkelijk in Fusion opvraagbaar is.

Alleen een lokaal aantoonbaar onversleuteld apparaat volgt geen migratie. Windows begint bij vereisten en compatibiliteit, macOS bij vereisten vóór de eerste toewijzing. Unmanaged of een onbekende inventarisstatus volstaat niet. Toont de lokale controle BitLocker, FileVault of SafeGuard, volg dan het passende overname-, migratie- of supportpad.

SafeGuard BitLocker: 6/7 en 8 of nieuwer scheiden

SafeGuard BitLocker gebruikt BitLocker als technologie, maar beheer- en protectorstatus zijn versieafhankelijk. Wijzig apparaten met SafeGuard 6 of 7 daarom niet samen met apparaten vanaf versie 8.

  • SafeGuard 6 of 7: leid uit historische documentatie geen actuele ondersteuning voor upgrade, tussenversie of de-installatie af. Stop zonder actuele schriftelijke bevestiging. Werk bij bevestiging uitsluitend volgens SafeGuard Enterprise BitLocker 6.x of 7.x.
  • SafeGuard 8 of nieuwer: BitLocker wordt zonder routinematige ontsleuteling overgenomen. Ook hier moet schriftelijke bevestiging de exacte versie en modules dekken. Volg SafeGuard Enterprise BitLocker 8.0 of nieuwer.

Splits gemengde omgevingen. Stop bij onbekende versies, gelijktijdige FDE- en BitLocker-componenten of extra modules voor bestandsversleuteling. Behoud of installeer zulke modules niet uit voorzorg.

SafeGuard Full Disk Encryption: ontsleutelen en opnieuw versleutelen

SafeGuard FDE is niet slechts ander beheer voor BitLocker. Deze situatie vereist volledige ontsleuteling en opnieuw versleutelen: ontsleutel de bron via een actueel schriftelijk bevestigde SafeGuard-procedure, bewijs lokaal de voltooiing en voer pas daarna BitLocker onder Sophos Fusion in.

Start dit pad niet zonder schriftelijke bevestiging voor de exacte tijdelijke FDE-stap en forceer het niet door oude SafeGuard-componenten te behouden of opnieuw te installeren. Draag versie-, module-, volume- en recoverybewijs over aan Sophos Support. Volg bij bevestiging uitsluitend SafeGuard Enterprise Full Disk Encryption. Het proces moet gefaseerde FDE-ontsleuteling, lokaal bewijs, een beperkt plaintextvenster en aansluitende BitLocker-invoering omvatten. Anders blijft de case gestopt; algemene BitLocker-ontsleuteling is geen vervanging.

Door SafeGuard beheerd FileVault

Bewijs op een Mac eerst dat Apple FileVault werkelijk versleutelt en welke SafeGuard-modules alleen het beheer verzorgen. Pas de Windows-volgorde voor ontsleuteling of buitengebruikstelling niet toe op FileVault.

Wanneer Sophos Support de exacte tijdelijke migratiestap schriftelijk bevestigt, volg dan FileVault – SafeGuard-uitgangssituatie. Ga niet verder bij onbekende of gemengde modules. Ook deze bevestiging staat niet toe een SafeGuard-bestandsmodule te behouden, opnieuw te installeren of parallel te gebruiken.

Doelstatus accepteren

Stel het oude beheersysteem pas buiten gebruik wanneer voor het concrete apparaat alles is bewezen:

  1. Apparaatidentiteit en doeltenant kloppen.
  2. De lokale volumestatus toont de afgesproken toestand en geen onverwacht proces staat open.
  3. Fusion toont de beoogde policy en beheerde status.
  4. Een geautoriseerde beheerder kan de nieuwe Recovery Key die bij apparaat en getoonde Key-ID hoort ophalen zonder hem in het acceptatieverslag te onthullen.
  5. Pre-Boot-toegang en een gecontroleerde herstart werken met de beoogde gebruikers of protectors.
  6. De oude recovery- en beheerroute blijft beschikbaar totdat al dit bewijs compleet is.

Stop de invoering als één bewijs ontbreekt. Na een BitLocker-protectorwissel is de oude key geen fallback. Bij FileVault bewijst agent-de-installatie nooit overdracht van sleutelverantwoordelijkheid.

Terugweg, buitengebruikstelling en escalatie

Vóór de wissel bestaat de terugweg uit policytoewijzing stoppen, pilot beperken en de bewezen bestaande recoveryroute behouden. Na een begonnen protectorwissel of ontsleuteling is er geen algemene terugkeer. Leg de toestand vast, accepteer opnieuw via de platformhandleiding en ga alleen verder via een actueel ondersteund pad. Installeer of gebruik SafeGuard niet op goed geluk om de oude toestand te herstellen.

Als na geslaagde overdracht ook de lokale Sophos Endpoint-agent wordt verwijderd, gelden uitsluitend:

Het verwijderen of herstellen van het Fusion-apparaatrecord is een aparte taak onder Sophos Fusion-apparaat vervangen of buiten gebruik stellen. Noch recordverwijdering noch agent-de-installatie ontsleutelt automatisch een volume of draagt een FileVault-key over.

Escaleer naar Sophos Support wanneer SafeGuard-versie of modules onbekend zijn, actuele lifecyclegoedkeuring ontbreekt, recovery vóór de wissel niet testbaar is, beheerder en lokale toestand elkaar tegenspreken of een key-/protectorwissel zonder nieuw recoverybewijs is begonnen. Verstrek apparaat- en volume-identiteit, versies, modules, statustijden en fouten, maar geen Recovery Key.